ФСТЭК ужесточает требования к ИИ в ГИС: МФА, изоляция и контроль агентов с 2027 года

ФСТЭК ужесточает требования к защите ИИ в государственных информационных системах: с 1 марта 2027 года операторы ГИС обязаны изолировать ИИ-модели, внедрить МФА и взять под контроль права ИИ-агентов по нормам PAM.

Что меняется и кого затронет

24 августа 2026 года ФСТЭК вынесла на общественное обсуждение проект поправок к приказу №117, регулирующему защиту информации в государственных информационных системах. Требования ФСТЭК к ИИ в ГИС становятся обязательными: операторы обязаны выделить языковые модели и автономных агентов в изолированный сегмент инфраструктуры и обеспечить усиленную многофакторную аутентификацию для работы с ним. Проект находится на общественном обсуждении до 15 сентября 2026 года, вступить в силу он должен с 1 марта 2027 года.

Под действие изменений подпадают операторы государственных информационных систем и систем госорганов, а также подрядные организации, предоставляющие государственным заказчикам сервисы на основе интеллектуальных моделей. Для коммерческих компаний вне цепочки госконтрактов документ пока не является обязательным нормативным актом, однако задаёт отраслевой стандарт защиты, который через нормы для подрядчиков и цепочки поставщиков постепенно охватывает и корпоративный сектор.

Обязательный минимум: четыре базовые меры безопасности

Проект устанавливает четыре базовые меры для любой госсистемы, в составе которой применяются нейросетевые модели. Они обязательны вне зависимости от категории обрабатываемых данных.

Мера Суть требования
Сегментация Интеллектуальные компоненты выделяются в отдельный контур, изолированный от основных рабочих систем
МФА Усиленная многофакторная аутентификация для всех, кто обращается к выделенному сегменту
Минимальные привилегии Пользователи получают только необходимый для задач набор прав — не более
Аудит действий Регистрация и анализ всех операций пользователей внутри интеллектуальной зоны

Принцип минимальных привилегий и обязательное протоколирование — стандартные элементы управления привилегированным доступом (PAM) для зрелых систем ИБ. Регулятор закрепляет нормативно то, что передовые организации уже применяют добровольно.

Расширенные нормы при обработке конфиденциальных данных

Если интеллектуальная система обрабатывает информацию ограниченного доступа или выполняет значимые государственные функции, базовый перечень мер расширяется. К четырём обязательным добавляются:

  • Контроль обращений к моделям — разграничение того, кто и в каком режиме может работать с интеллектуальными инструментами.
  • Фильтрация входных и выходных данных — проверка запросов и ответов модели на соответствие политикам безопасности.
  • Квотирование запросов — ограничение числа обращений к модели в единицу времени.
  • Ограничение функциональности — отключение возможностей модели, не нужных для рабочих задач.

Эксперты уже указывают на пробел в текущей редакции: явного предписания по фильтрации вложенных файлов — .docx, .md, .pdf — и мультимодальных данных в проекте нет. Промпт-инъекции через прикреплённые документы остаются вектором атаки, который нынешняя версия документа не закрывает.

Автономные агенты — отдельный объект регулирования

Проект выделяет программных агентов на базе ИИ в самостоятельную категорию. В отличие от обычных чат-ботов, такие агенты действуют автономно: обращаются к API, создают и изменяют файлы, запускают процессы. Для них предусмотрены два предписания:

  • Предотвращение несанкционированного воздействия агентов на ресурсы информационной системы.
  • Контроль и управление правами агентов — по той же логике, что управление привилегированными учётными записями людей.

Это закономерный ответ на реальную угрозу: автономные системы с избыточными правами в инфраструктуре становятся привлекательной целью для атак и внутренних злоупотреблений. Положения о программных агентах фактически переносят принципы PAM с привилегированных пользователей на независимые автономные системы — тренд, который специалисты по ИБ ожидали давно.

Во сколько обойдётся соответствие новым нормам

Пояснительная записка к проекту декларирует отсутствие дополнительных расходов из федерального бюджета. Отраслевые эксперты смотрят на затраты иначе.

Сергей Щербаков (ООО «Стахановец») оценивает возможный рост стоимости от нескольких до 15–20% в зависимости от глубины интеграции контрольных механизмов. Вадим Карташев («Салют для бизнеса») полагает, что универсального повышения не будет: дополнительные расходы возникнут там, где нужной инфраструктуры ещё нет. По данным Сергея Бабкина («Рексофт»), внедрение строгой аутентификации обходится от нескольких тысяч рублей на учётную запись при модели MSSP до десятков тысяч рублей при on-prem развёртывании.

Ирина Меженева («Газинформсервис») отмечает, что основная часть предписаний опирается на классические, давно отработанные меры защиты. Организации, уже внедрившие МФА и управление привилегированным доступом, столкнутся лишь с расширением области применения этих инструментов на новый объект — изолированную среду для нейросетевых решений.

Что подготовить до 1 марта 2027 года: чек-лист

До вступления приказа в силу у операторов ГИС и их подрядчиков есть около шести месяцев. Вот конкретные шаги:

  1. Провести инвентаризацию инструментов на основе ИИ: какие модели и агенты используются, кто имеет к ним доступ, какие данные обрабатываются.
  2. Проверить архитектуру: выделены ли интеллектуальные компоненты в отдельный сегмент или интегрированы в общую инфраструктуру — второй вариант потребует изменений.
  3. Оценить покрытие МФА: применяется ли многофакторная аутентификация для входа в интеллектуальные системы и для привилегированных учётных записей, работающих с ними.
  4. Пересмотреть права доступа к выделенному сегменту и привести их в соответствие с принципом наименьших привилегий.
  5. Убедиться, что аудит событий охватывает действия пользователей в интеллектуальной среде и эти данные регулярно анализируются.
  6. Задокументировать и технически ограничить права автономных агентов на воздействие на ресурсы инфраструктуры.

Частые вопросы

На кого распространяются требования ФСТЭК к ИИ?

Проект поправок к приказу №117 обязателен для операторов государственных информационных систем и систем госорганов, а также для подрядчиков, предоставляющих государственным заказчикам сервисы на основе интеллектуальных моделей. Для коммерческих компаний вне цепочки госконтрактов документ не является обязательным нормативным актом.

Когда вступят в силу новые нормы?

Проект находится на общественном обсуждении до 15 сентября 2026 года. После доработки по итогам обсуждения приказ должен вступить в силу с 1 марта 2027 года.

МФА обязательна для входа в ИИ-сегмент?

Да. Усиленная многофакторная аутентификация входит в базовый перечень мер, обязательных для всех операторов ГИС вне зависимости от категории обрабатываемых данных — это одно из четырёх минимальных предписаний к защите выделенной зоны.

Как регулируются автономные агенты с широким доступом к инфраструктуре?

Проект требует предотвращения несанкционированного воздействия агентов на ресурсы системы и обязывает контролировать их права и управлять ими. По логике это аналог PAM для привилегированных пользователей, применённый к автономным программным системам.

Насколько дорого обойдётся соответствие нормам?

По оценкам экспертов — по-разному. Организации с уже внедрёнными МФА и PAM расширят область их применения на интеллектуальные компоненты с минимальными затратами. Там, где инфраструктура не готова, расходы на строгую аутентификацию составят от нескольких тысяч рублей на учётную запись (MSSP) до десятков тысяч рублей (on-prem). Общий рост затрат оценивается от нескольких до 15–20% в зависимости от глубины интеграции контрольных механизмов.

Итог

Новые требования ФСТЭК к ИИ в государственных системах нормативно закрепляют то, что специалисты по ИБ относят к базовой защите: изолированный сегмент, строгая аутентификация, минимальные привилегии и полноценный аудит. Принципиально новым становится распространение этих принципов на программных агентов — адекватный ответ на эволюцию угроз: автономные системы с широкими правами в инфраструктуре превращаются в реальную цель для атак.

Организациям, где МФА и управление привилегированным доступом уже работают, предстоит лишь распространить их действие на интеллектуальные компоненты. Тем, кто только выстраивает защиту, разумно сделать это сразу с учётом новых норм — чтобы не перестраивать инфраструктуру дважды. Решения Контур.Эгида, в том числе Контур.ID, обеспечивают многофакторную аутентификацию для входа в корпоративные системы и могут стать основой для выполнения предписаний к защите интеллектуальных сегментов.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг